PT-2022-27390 · Xiongmai · Xiongmai Nvr

CVE-2022-45045

·

Publicado

2022-12-01

·

Atualizado

2022-12-06

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Dispositivos NVR da Xiongmai, incluindo MBD6304T V4.02.R11.00000117.10001.131900.00000 e NBD6808T-PL V4.02.R11.C7431119.12001.130000.00000
Descrição
A vulnerabilidade permite que usuários autenticados executem comandos arbitrários como root. Um invasor remoto e autenticado pode se conectar à porta 34567 e executar comandos arbitrários do sistema operacional por meio de um arquivo JSON malicioso durante uma solicitação de atualização. Isso vem sendo explorado na natureza desde aproximadamente 2019. O invasor pode usar credenciais de administrador padrão. A Xiongmai aplicou patches desde pelo menos 2021 para impedir a execução do telnetd por meio desse mecanismo.
Recomendações
Para o MBD6304T V4.02.R11.00000117.10001.131900.00000, aplique o patch lançado pela Xiongmai para impedir a execução de comandos arbitrários.
Para o NBD6808T-PL V4.02.R11.C7431119.12001.130000.00000, aplique o patch lançado pela Xiongmai para impedir a execução de comandos arbitrários.
Como solução alternativa temporária, considere restringir o acesso à porta 34567 para minimizar o risco de exploração.
Evite usar credenciais de administrador padrão, como admin:tlJwpbo6, para impedir o acesso não autorizado.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-45045

Produtos afetados

Xiongmai Nvr